Vereinbarung zur Auftragsverarbeitung
Stand: August 2026
Diese Vereinbarung nach Art. 28 DSGVO wird zwischen dem Händler, der die App „Widerruf Manager Pro“ in seinem Shopify-Store installiert (nachfolgend Verantwortlicher), und Stephan Rajewski, handelnd unter „White Room“, Palmaille 7, 22767 Hamburg (nachfolgend Auftragsverarbeiter), geschlossen. Sie wird mit der Installation der App Bestandteil der Nutzungsbedingungenund gilt für die gesamte Dauer der Nutzung.
1. Gegenstand und Dauer
Gegenstand ist die Verarbeitung personenbezogener Daten, die im Rahmen der Bereitstellung der App anfällt: Entgegennahme, Dokumentation und Bearbeitung von Widerrufserklärungen nach § 356a BGB. Die Verarbeitung dauert an, solange die App installiert ist. Nach Deinstallation gelten die Löschfristen aus Ziffer 8.
2. Art und Zweck der Verarbeitung
Erhebung, Speicherung, Zuordnung zur Bestellung, Versand gesetzlich vorgeschriebener Eingangsbestätigungen, Protokollierung der Bearbeitungsschritte in einem Audit-Trail sowie — sofern vom Verantwortlichen ausgelöst — die Rückabwicklung über die Shopify-Refund-API. Eine Verarbeitung zu eigenen Zwecken des Auftragsverarbeiters, insbesondere zu Werbe- oder Profilbildungszwecken, findet nicht statt. Daten werden nicht verkauft und nicht an Dritte weitergegeben.
3. Kategorien betroffener Personen und Daten
- Betroffene: Käufer, die im Shop des Verantwortlichen einen Widerruf erklären.
- Daten aus dem Widerrufsformular: Bestellnummer, Name, E-Mail-Adresse, optionale Anschrift, optionale Begründung, Zeitpunkt des Eingangs.
- Daten aus der Shopify-Admin-API: Bestellkennung, Bestellnummer, E-Mail-Adresse der Bestellung sowie Positionsdaten — ausschließlich zur Zuordnung des Widerrufs zur richtigen Bestellung.
- Protokolldaten: Zeitstempel, pseudonymisierte IP-Adresse (gesalzener Hash), User-Agent — zur Missbrauchsabwehr und als Nachweis des Fristbeginns.
4. Weisungsrecht
Der Auftragsverarbeiter verarbeitet die Daten ausschließlich auf dokumentierte Weisung des Verantwortlichen. Als Weisung gelten die Konfiguration der App durch den Verantwortlichen sowie diese Vereinbarung. Hält der Auftragsverarbeiter eine Weisung für rechtswidrig, teilt er dies unverzüglich mit.
5. Vertraulichkeit
Zur Verarbeitung eingesetzte Personen sind auf Vertraulichkeit verpflichtet. Der Zugriff auf Produktionssysteme ist auf die technisch verantwortliche Person beschränkt und erfolgt ausschließlich über schlüsselbasierte Authentifizierung.
6. Technische und organisatorische Maßnahmen (Art. 32 DSGVO)
- Transportverschlüsselung: TLS für alle Verbindungen (App, Storefront-Formular, API).
- Verschlüsselung im Ruhezustand: verschlüsselte Datenträger beim Hoster; besonders sensible Werte (SMTP-Zugangsdaten) zusätzlich mit AES-256-GCM verschlüsselt.
- Verschlüsselte Sicherungen: tägliche Datenbank-Backups, asymmetrisch verschlüsselt abgelegt, Aufbewahrung 14 Tage.
- Mandantentrennung: jede Store-Installation ist logisch getrennt; ein Zugriff über Store-Grenzen hinweg ist ausgeschlossen.
- Integrität: HMAC-Prüfung aller Shopify-Webhooks und Proxy-Aufrufe, durchgehend protokollierter Audit-Trail je Vorgang; Audit-Log-Einträge werden im laufenden Betrieb nicht verändert, sondern ausschließlich im Rahmen der Löschung und Anonymisierung nach Ziffer 8 sowie bei Betroffenenanfragen bereinigt.
- Verfügbarkeit: Health-Checks, Monitoring, automatische Wiederanläufe.
- Trennung von Test und Produktion: Entwicklung und Tests laufen gegen separate Datenbanken und Test-Stores, nie gegen Produktivdaten.
7. Unterauftragsverarbeiter
Der Verantwortliche stimmt dem Einsatz folgender Unterauftragsverarbeiter zu:
- Oracle Cloud Infrastructure (Rechenzentrum Frankfurt, Deutschland) — Hosting von Anwendung und Datenbank.
Der Versand von E-Mails erfolgt über den SMTP-Zugang, den der Verantwortliche selbst in den App-Einstellungen hinterlegt; dieser Anbieter ist Unterauftragnehmer des Verantwortlichen, nicht des Auftragsverarbeiters. Ein Wechsel oder die Hinzunahme weiterer Unterauftragsverarbeiter wird mit einer Frist von 30 Tagen über diese Seite und per E-Mail angekündigt; der Verantwortliche kann widersprechen und in diesem Fall fristlos kündigen.
8. Löschung und Rückgabe
Widerrufs-Vorgänge werden für die vom Shop-Betreiber eingestellte Aufbewahrungsfrist gespeichert (Voreinstellung: 6 Jahre, entsprechend der Aufbewahrungspflicht für Handelsbriefe nach § 257 Abs. 4 HGB) und nach deren Ablauf automatisch anonymisiert: Vorgangsnummer, Datum und Status bleiben als Nachweis erhalten, die personenbezogenen Angaben werden gelöscht oder überschrieben — ebenso die personenbezogenen Inhalte der zugehörigen Audit-Log-Einträge. Unabhängig davon werden E-Mail-Aufträge spätestens 30 Tage nach Zustellung oder endgültigem Fehlschlag gelöscht. Nach Deinstallation der App werden mit dem Shopify-Webhook shop/redact — den Shopify in der Regel 48 Stunden nach der Deinstallation auslöst — sämtliche Daten des Stores einschließlich aller Vorgänge, Audit-Logs und Konfiguration vollständig gelöscht.
Der Verantwortliche kann seine Daten jederzeit und unabhängig vom gebuchten Tarif herausverlangen: Im Plus-Tarif steht der CSV-Export unmittelbar in der App zur Verfügung; in allen übrigen Tarifen stellt der Auftragsverarbeiter den Export auf Anforderung an support@white-room.de innerhalb von 14 Tagen im CSV-Format bereit. Die Anforderung ist vor der Deinstallation zu stellen, da die Daten anschließend nach Absatz 1 gelöscht werden.
9. Unterstützung des Verantwortlichen
Der Auftragsverarbeiter unterstützt den Verantwortlichen bei der Beantwortung von Betroffenenanfragen (Art. 12–23 DSGVO) und bei Meldepflichten (Art. 33, 34 DSGVO). Die von Shopify vorgeschriebenen Compliance-Webhooks nimmt der Auftragsverarbeiter entgegen und verarbeitet sie wie folgt: customers/redact und shop/redact lösen die Löschung beziehungsweise Anonymisierung automatisiert aus; bei customers/data_request stellt der Auftragsverarbeiter dem Verantwortlichen unaufgefordert eine Übersicht der zu der betroffenen Person gespeicherten Vorgänge per E-Mail bereit und protokolliert den Eingang der Anfrage. Die Auskunft an die betroffene Person erteilt der Verantwortliche selbst, unterstützt durch den Datenexport nach Ziffer 8.
10. Meldung von Verletzungen des Schutzes personenbezogener Daten
Der Auftragsverarbeiter meldet dem Verantwortlichen jede ihm bekannt gewordene Verletzung des Schutzes personenbezogener Daten unverzüglich, spätestens innerhalb von 48 Stunden nach Kenntnisnahme, per E-Mail an die im Store hinterlegte Adresse — einschließlich der Angaben nach Art. 33 Abs. 3 DSGVO, soweit verfügbar.
11. Nachweise und Kontrollen
Der Auftragsverarbeiter stellt dem Verantwortlichen auf Anfrage die zum Nachweis der Einhaltung erforderlichen Informationen zur Verfügung und ermöglicht Überprüfungen. Anfragen sind an support@white-room.de zu richten.
12. Drittlandtransfer
Eine Verarbeitung findet ausschließlich innerhalb der Europäischen Union statt. Ein Transfer in Drittländer ist nicht vorgesehen.
Ergänzende Informationen zur Datenverarbeitung finden sich in der Datenschutzerklärung.